侵害対応

実践で学ぶGDPR:コンプライアンスと制裁金

Mamnoon Hadi

Head of Analytics & Insights at Readdle

ケーススタディ:Marriott のGDPR違反

 

侵害の発見:2018年9月、Marriott International は Starwood の予約データベースで2014年から不正アクセスが続いていたことを発見

漏えいデータ:約5億人分の氏名、住所、電話番号、メール、旅券番号、生年月日、性別、決済カード情報が露出

通知の遅延:Marriott はGDPRで求められる72時間以内に Information Commissioner's Office(ICO)へ通知できず、大きな監督調査と多額の罰金を招いた

1 ico.org.uk
実践で学ぶGDPR:コンプライアンスと制裁金

第33条:監督機関への通知

  • 主要要件:

    • 個人データ侵害を把握した後、遅滞なくかつ72時間以内に監督機関へ通知すること
  • 提供すべき情報:

    • 侵害の性質:何が起き、どう発見したか
    • 影響を受けたデータ主体の分類(例:顧客、従業員)
    • 影響を受けた個人データの種類
    • 想定される結果
    • 実施・計画中の措置:被害軽減と再発防止の手順
実践で学ぶGDPR:コンプライアンスと制裁金

第34条:データ主体への通知

  • データ主体への通知が必要な場合:

    • 個人の権利と自由に高いリスクが見込まれる場合、影響を受けた本人へ遅滞なく通知
  • 通知の内容:

    • 侵害の性質:明確で平易な説明
    • 可能な結果(例:詐欺、なりすまし)
    • 侵害封じ込めのための組織の対応
    • 本人への助言:取るべき行動(例:パスワード変更、口座監視)
    • 連絡先:支援窓口
実践で学ぶGDPR:コンプライアンスと制裁金

ケーススタディ:影響 - Marriott の違反

金銭的制裁:

  • 2020年10月、英国ICOはMarriottに1840万ポンドの罰金を科した

風評被害:

  • 侵害は評判を損ない、標準的なGDPR手続に不遵守が重なると信頼とブランド価値の低下が一層拡大

業務影響とコスト:

  • 調査、顧客通知、1年間の監視ソフト提供、国際コールセンター構築などで、Marriottは約3,000万ドルを負担
実践で学ぶGDPR:コンプライアンスと制裁金

データ侵害対応のベストプラクティス

計画と手順

実践で学ぶGDPR:コンプライアンスと制裁金

データ侵害対応のベストプラクティス

堅牢なインシデント対応計画を整備:侵害時に迅速対応できる計画を策定

従業員を訓練:データ保護の原則と報告手順を教育

明確な連絡経路を維持:規制当局と影響を受けた本人へ迅速・透明に連絡

セキュリティ対策を定期見直し:継続的に評価し強化

対応

根本原因分析と記録:原因を特定し詳細に文書化

実践で学ぶGDPR:コンプライアンスと制裁金

Passons à la pratique !

実践で学ぶGDPR:コンプライアンスと制裁金

Preparing Video For Download...